Биометрические ПДн по ст. 11 152-ФЗ: что входит | DATUM Перейти к содержанию
справочник 22 сентября 2026 По состоянию на 22 сентября 2026

Биометрические ПДн по ст. 11 152-ФЗ: что входит

Биометрические персональные данные — сведения, характеризующие физиологические и биологические особенности человека, по которым можно установить его личность.
Ст. 11 ФЗ-152 выделяет биометрию в отдельную категорию. Обработка без письменного согласия субъекта — нарушение, влекущее штраф до 700 000 ₽ по ч. 2 ст. 13.11 КоАП, а за утечку биометрии — от 15 до 20 млн ₽ по ч. 17 той же статьи.
Если вы юрист и проверяете комплаенс по работе с биометрией — этот справочник даёт опорные определения и правовые основания.

С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024: биометрия получила самостоятельные составы — ч. 16 (нарушение порядка обработки) и ч. 17 (утечка), плюс оборотный штраф при повторности по ч. 18. Параллельно с 11.12.2024 действует ст. 272.1 УК РФ — уголовная ответственность за незаконное использование компьютерной информации с ПДн, включая биометрию. Ниже — разбор того, что закон относит к биометрическим ПДн, на каком основании их можно обрабатывать и какие документы необходимы.

Что закон признаёт биометрическими персональными данными?

Статья 11 ФЗ-152 определяет биометрические ПДн через два критерия: данные характеризуют физиологические или биологические особенности человека и позволяют установить его личность. Оба критерия должны выполняться одновременно.

Закон не содержит закрытого перечня, однако из ст. 11 и ст. 3 ФЗ-152 в совокупности с позицией РКН следует, что к биометрическим ПДн относятся:

  • Изображение лица — фотография или видеозапись, если используется для идентификации личности (например, в СКУД, при удалённой верификации).
  • Голос — запись, применяемая для идентификации говорящего (голосовая биометрия в колл-центрах, банках).
  • Отпечатки пальцев — дактилоскопические данные.
  • Радужная оболочка глаза — сканирование при контроле доступа.
  • ДНК-данные — генетический профиль.
  • Геометрия руки, рисунок вен — используются в турникетах и банкоматах.
  • Походка, термограмма лица — при использовании в системах идентификации.
«Ст. 11 ФЗ-152 — биометрические ПДн: обработка допускается только с письменного согласия субъекта, кроме исключений п. 2 ст. 11. Письменная форма обязательна — устное или электронное согласие без квалифицированной подписи не соответствует требованию.»

Важное разграничение: обычная фотография в личном деле сотрудника — не биометрия, если компания не использует её для автоматизированной идентификации. Как только изображение применяется в системе распознавания лиц — оно становится биометрическими ПДн со всеми вытекающими требованиями.

На каком основании разрешена обработка биометрических ПДн?

По общему правилу ст. 11 ФЗ-152 основание одно — письменное согласие субъекта. Согласие должно содержать реквизиты, перечисленные в ст. 9 ФЗ-152: ФИО и контакты субъекта, наименование оператора, цель, перечень обрабатываемых биометрических данных, перечень действий, срок действия, способ отзыва. С 01.09.2025 (ФЗ-156 от 24.06.2025) согласие оформляется отдельным документом — его нельзя включать в трудовой договор, оферту или политику конфиденциальности.

Пункт 2 ст. 11 ФЗ-152 закрепляет исключения, при которых письменное согласие не требуется:

  • осуществление правосудия и исполнение судебных актов;
  • обязательная государственная дактилоскопическая регистрация (ФЗ-128);
  • случаи, предусмотренные законодательством об обороне, безопасности, противодействии терроризму, транспортной безопасности и оперативно-розыскной деятельности;
  • обработка в медицинских, профилактических или диагностических целях при условии, что она осуществляется медицинским работником, обязанным сохранять врачебную тайну.

Правовые основания из ст. 6 ФЗ-152 (договор, законный интерес, публичный интерес) применительно к биометрии самостоятельно не работают — ст. 11 устанавливает специальный режим, требующий именно письменного согласия либо прямого указания в законе.

Используете биометрию в СКУД, колл-центре или при онбординге?

Если юрист проверяет комплаенс по биометрии — ключевые риски скрыты в деталях: форма согласия, поручение обработки подрядчику, уровень защищённости ИСПДн по ПП РФ №1119. Ошибка в любом из них — штраф по ч. 16 ст. 13.11 КоАП. Юристы DATUM проведут аудит обработки биометрических ПДн по чек-листу из 38 пунктов с приоритизированным планом устранения нарушений.

Заказать аудит 152-ФЗ

Ответим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru

Единая биометрическая система: отдельный режим для банков и госорганов

ФЗ-572 от 29.12.2022 установил специальный порядок для биометрических данных, размещаемых в Государственной информационной системе «Единая биометрическая система» (ГИС ЕБС). Оператор ЕБС — АО «Центр Биометрических Технологий». С 01.06.2023 банки, МФЦ и иные организации, подключённые к ЕБС, обязаны хранить исходную биометрию только там — локальное хранение запрещено.

За нарушение требований размещения в ЕБС действует самостоятельная статья — ст. 13.11.3 КоАП. Штраф для юридического лица — 500 000–1 000 000 ₽. Это отличается от общих составов ч. 16–18 ст. 13.11, которые применяются к операторам биометрии вне ЕБС.

Отдельный запрет закреплён в ч. 8 ст. 14.8 КоАП (введена ФЗ-420): обслуживать потребителя разрешено без предъявления биометрии в ЕБС — отказ в обслуживании по этому основанию влечёт штраф до 500 000 ₽.

Что грозит за нарушения при работе с биометрией?

С 30.05.2025 ответственность структурирована по трём уровням.

Административная ответственность по ст. 13.11 КоАП:

  • Ч. 16 — нарушение требований ст. 11 ФЗ-152 при обработке биометрии (обработка без письменного согласия, нарушение условий обработки). Точный диапазон штрафа для юрлиц — верифицировать по актуальному тексту КоАП перед применением.
  • Ч. 17 — утечка биометрических ПДн: штраф для юридического лица 15 000 000–20 000 000 ₽.
  • Ч. 18 — повторное нарушение по ч. 16 или ч. 17: оборотный штраф 1–3% совокупной годовой выручки, не менее 20 000 000 ₽, не более 500 000 000 ₽.
«Ч. 17 ст. 13.11 КоАП (ред. с 30.05.2025) — утечка биометрических ПДн влечёт штраф для юридического лица от 15 до 20 млн ₽. Повторно — оборотный штраф до 500 млн ₽ по ч. 18.»

Уголовная ответственность по ст. 272.1 УК РФ (действует с 11.12.2024): незаконное использование, передача, сбор или хранение компьютерной информации с ПДн, включая биометрию. Часть 5 (тяжкие последствия) — лишение свободы до 10 лет. Ч. 4 (трансграничная передача незаконно полученных ПДн) — до 8 лет.

Если юрист обнаружил, что биометрия обрабатывается без отдельного письменного согласия или через подрядчика без договора поручения — каждый день промедления увеличивает риск штрафа по ч. 16 ст. 13.11. Соберём полный пакет ОРД под ключ, включая согласия и договоры поручения.

Собрать ОРД под ключ

Типовые ситуации: как применяются нормы на практике

Ситуация 1. СКУД с распознаванием лиц без письменных согласий. Производственная компания (Уральский ФО, начало 2026) установила турникеты с распознаванием лиц. Согласие на биометрию было включено в трудовой договор, отдельного документа не было. При плановой проверке РКН установил нарушение ч. 16 ст. 13.11: обработка биометрии без надлежащего письменного согласия по ст. 11 ФЗ-152 и без соблюдения требований ст. 9 в редакции ФЗ-156. Компании предписано переоформить согласия и устранить нарушения. Протокол направлен в суд.

Ситуация 2. Колл-центр и голосовая биометрия. Финансовая организация (Центральный ФО, осень 2025) использовала голосовую биометрию для верификации клиентов без их уведомления. Клиент обратился в РКН с жалобой. Регулятор квалифицировал действия как обработку биометрических ПДн без согласия. Организация устранила нарушение до вынесения постановления — штраф снижен судом с учётом смягчающих обстоятельств по ст. 4.1 КоАП.

Что подготовить для законной обработки биометрии

  • Отдельное письменное согласие субъекта по ст. 9 и ст. 11 ФЗ-152 с обязательными реквизитами (с учётом ФЗ-156 от 24.06.2025).
  • Приказ о назначении ответственного за обработку биометрических ПДн по ст. 22.1 ФЗ-152.
  • Договор поручения обработки (если биометрию обрабатывает подрядчик) с перечнем разрешённых действий — ст. 6 п. 3 ФЗ-152.
  • Определение уровня защищённости ИСПДн по ПП РФ №1119 (биометрия — как правило, УЗ-3 или выше) и реализация технических мер по Приказу ФСТЭК №21.
  • Уведомление РКН об обработке биометрических ПДн с указанием категории и цели — ст. 22 ФЗ-152, форма по Приказу РКН №180.

Частые вопросы

1. Что считается обработкой ПДн по 152-ФЗ?

Обработка по ст. 3 ФЗ-152 — любое действие с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение. Применительно к биометрии это означает, что даже единичное сканирование отпечатка пальца для открытия двери — уже обработка ПДн, требующая правового основания.

2. На основании чего можно обрабатывать биометрические ПДн?

По ст. 11 ФЗ-152 основание — письменное согласие субъекта. Исключения предусмотрены п. 2 ст. 11: правосудие, обязательная дактилоскопия, оборона и безопасность, медицинские цели с соблюдением врачебной тайны. Правовые основания ст. 6 (договор, законный интерес) к биометрии самостоятельно не применяются — специальная норма ст. 11 имеет приоритет.

3. Что грозит за нарушение 152-ФЗ при работе с биометрией?

С 30.05.2025 — три уровня: административный (ч. 16 ст. 13.11 — обработка с нарушением, ч. 17 — утечка биометрии 15–20 млн ₽, ч. 18 — оборотный до 500 млн ₽ при повторности), уголовный (ст. 272.1 УК РФ, до 10 лет лишения свободы по ч. 5) и гражданско-правовой (компенсация морального вреда субъекту). Ст. 13.11.3 применяется при нарушении требований к размещению биометрии в ЕБС банками и МФЦ.

4. Нужно ли уведомлять РКН при работе с биометрией?

Да. Обработка биометрических ПДн подлежит уведомлению РКН по ст. 22 ФЗ-152 до начала обработки. В уведомлении указывают категорию «биометрические», цель обработки, правовое основание, срок. Форма уведомления — Приказ РКН №180 от 28.10.2022, подача через pd.rkn.gov.ru с использованием ЕСИА или УКЭП. Исключения из обязанности уведомлять, перечисленные в ч. 2 ст. 22, на биометрию распространяются ограниченно.

Итог

Биометрические ПДн по ст. 11 ФЗ-152 — данные, позволяющие установить личность по физиологическим или биологическим признакам. Обработка требует письменного согласия субъекта по ст. 9, отдельного документа с 01.09.2025, уведомления РКН и технических мер по ПП РФ №1119. С 30.05.2025 за утечку биометрии — штраф 15–20 млн ₽, при повторности — оборотный до 500 млн ₽.

Практика DATUM охватывает аудит обработки биометрии в СКУД, колл-центрах, системах онбординга и банковских продуктах, подготовку пакета ОРД и сопровождение взаимодействия с РКН по вопросам биометрических данных.

Услуги DATUM по теме

АС
Партнёр · ПДн в HR
Партнёр практики DATUM по защите персональных данных в HR. Специализация — согласия работников по ст. 9 152-ФЗ в редакции с 01.09.2025 (ФЗ-156), биометрия в СКУД, передача в зарплатных проектах. Сопровождение проверок РКН в HR-департаментах.

22 сентября 2026 года